arrow_backフィールドノートに戻る
NETWORKING 公開日 28 Jul 2026

CISSP Experience Requirements, Actually Explained

CISSP の 5 年経験ルール、免除、そして Associate 認定が実際にどう機能するかの実践的な説明。

ほとんどの人が CISSP で つまずくのは、試験内容のためではなく、実際にこの認定を保有する資格がある人について書かれている細部のためです。試験自体はほぼ誰でも受験料を払えば受験できます。認定取得は別の話で、この違いが実際の混乱を生み出しています。

5 年ルールの詳細

(ISC)² は 8 つの CISSP ドメインのうち少なくとも 2 つで累計 5 年の有給勤務経験を必要とします。Security and Risk Management、Asset Security、Security Architecture and Engineering、Communication and Network Security、Identity and Access Management、Security Assessment and Testing、Security Operations、Software Development Security です。

その経験はフルタイムである必要があり、職名に「security」が含まれている仕事から来る必要はありません。パッチ適用、ファイアウォールルール、アクセスレビューを管理していたシステム管理者の場合、これは Security Operations と IAM の経験としてカウントされます。脅威モデリングとセキュアコードレビューを職務の一環として実施していた開発者は、Software Development Security の時間をカウントできます。ドメインは意図的に幅広く定義されているため、自分が適格でないと仮定する前に、(ISC)² ウェブサイトのドメイン説明を注意深く読んでください。

パートタイム勤務とインターンシップもカウント対象ですが、按分されます。(ISC)² は特定の計算式を公開しています。パートタイム勤務 1,040 時間は 6 ヶ月の経験に相当し、2,080 時間は 1 年に相当します。無給インターンシップは時間数に関係なく、一切カウントされません。

1 年の免除

4 年制大学の学位を持っているか、(ISC)² の認可リスト(CompTIA Security+、CISA、関連する修士号など)の認定資格を保有している場合、1 年の免除を受けます。これにより要件は 5 年から 4 年に短縮されます。この免除は 1 度のみ適用され、認定資格ごとではないため、適格な認定資格 3 つを積み重ねても 3 年割引にはなりません。

認可リストを再確認してから、あなたの認定資格が適格だと仮定してください。リストは時間とともに変わり、市場にあるすべてのセキュリティ認定資格がリストに含まれているわけではありません。

まだ十分な経験がない場合はどうなるか

ここで Associate of (ISC)² の認定が重要になります。試験に合格しても、まだ必要な経験がない場合、不合格になったり拒否されたりするのではなく、Associate of (ISC)² になります。その後、必要な経験を積み、レビューのために提出するまでに 6 年あります。

これは職務経歴書に「CISSP 必須」と書かれているが、完全認定と Associate ステータスの区別がされていないため、多くの人が混乱します。キャリアの初期段階にいる場合、試験に合格して Associate ステータスを保有することは、採用担当者にとって依然として有意な信号です。たとえ年数をまだ経験していなくても、材料を知っていることを示します。

経験を文書化して承認を得る

試験に合格した後、ドメイン別に関連する職務経歴を説明するエンドースメント申請を提出します。これは、あなたの経験が正確であることを証明できる、良好な状態にある別の (ISC)² 認定専門家によって承認される必要があります。現在の (ISC)² 認定を保有している人を知らない場合、(ISC)² 自体がエンドーサーとして機能できますが、このプロセスには時間がかかり、提出された経歴をより詳しく精査する必要があります。

記述では具体的に書いてください。「ネットワークセキュリティの責任者」は曖昧で、追加の質問を招きます。「Palo Alto ファイアウォールルールセットを構成・保守し、200 以上のユーザーアカウントについて四半期ごとのアクセスレビューを実施し、フィッシング関連の侵害に対するインシデント対応を主導した」は、エンドーサーと (ISC)² に検証する具体的な内容を与えます。

要件に関して人々が犯す一般的なミス

最大のミスは、経験の代わりに認定資格だけで十分だと仮定することです。1 年の免除以外には、そうではありません。CEH、Security+、クラウドセキュリティ認定資格を積み重ねても、3 年ではなく 1 年の割引です。

2 番目のミスは、関連する経験が職務に含まれていなかったため

この記事は AI の支援を受けて執筆し、Korra Studio の Michal Pilch(CISSP)が確認のうえ公開しました。

さらに先へ進む準備はできていますか?

これは Korra Studio ナレッジベースの 1 つのノートです。プラットフォームはすべてのトピックと 1 対 1 メンタリングをペアで提供します。

無料で始めるarrow_forward